1.2 - Rôles RBAC Azure, attributions et portée

L'objectif 1.2 de l'AZ-104 couvre le contrôle d'accès basé sur les rôles (RBAC) Azure. Une attribution de rôle comporte exactement trois parties : un principal de sécurité (utilisateur, groupe, principal de service ou identité managée), une définition de rôle et une portée. La portée s'hérite vers le bas, si bien qu'un Lecteur attribué au niveau d'un groupe de ressources s'applique à toutes ses ressources mais nulle part ailleurs, et tu respectes le moindre privilège en accordant le rôle intégré le plus étroit qui suffit. Pour qu'un auditeur inspecte les configurations d'un abonnement sans rien modifier, tu attribues Lecteur ; pour gérer les accès eux-mêmes, il faut Administrateur de l'accès utilisateur ou Propriétaire. Le RBAC Azure régit les ressources Azure et reste distinct des rôles Microsoft Entra, qui gèrent l'annuaire ; un administrateur général peut élever ses droits pour obtenir la gestion des rôles sur tous les abonnements. Quand aucun rôle intégré ne convient, une définition de rôle personnalisé liste les opérations du plan de contrôle dans Actions et NotActions, et les opérations du plan de données, comme lire et écrire des données de blob dans un conteneur, dans DataActions. Tu définis ces rôles en JSON et les attribues à n'importe quelle portée. Attends-toi à des mises en situation qui demandent quel rôle, propriété ou portée convient.

Astuce mémoire
Attribution = principal + définition de rôle + portée, héritée vers le bas. Audit en lecture seule = Lecteur. Les permissions du plan de données sont dans DataActions, pas Actions. Le RBAC Azure gère les ressources ; les rôles Entra gèrent l'annuaire.

Questions d'entraînement

1. Dans une definition de role RBAC personnalise, quelle propriete liste les operations de gestion (plan de controle) que le role est autorise a effectuer ?

  • Actions (bonne réponse)
  • AssignableScopes, qui definit plutot ou dans la hierarchie le role peut etre attribue
  • Description
  • Name

Le tableau Actions liste les operations autorisees du plan de controle ; NotActions en soustrait et DataActions couvre le plan de donnees. AssignableScopes limite seulement ou le role peut etre attribue, tandis que Description et Name sont des metadonnees.

2. Vous voulez qu'une attribution Lecteur s'applique a toutes les ressources d'un groupe de ressources, mais nulle part ailleurs. A quelle portee devez-vous l'attribuer ?

  • Le groupe de ressources (bonne réponse)
  • Le groupe d'administration situe au-dessus de l'abonnement contenant ce groupe de ressources
  • L'abonnement
  • Chaque ressource une par une

Les attributions RBAC sont heritees vers le bas : un role au groupe de ressources s'applique a toutes les ressources qu'il contient et rien au-dessus. Une portee groupe d'administration ou abonnement serait trop large, et l'attribution par ressource est un travail inutile.

3. Un utilisateur doit gerer entierement toutes les ressources d'un groupe de ressources mais ne doit pas pouvoir accorder l'acces a d'autres personnes. Quel role integre convient le mieux ?

  • Contributor (bonne réponse)
  • Owner, parce qu'il offre un controle complet sur les ressources et permet aussi au titulaire d'attribuer n'importe quel role a n'importe qui
  • Reader
  • User Access Administrator

Contributor peut creer et gerer tous les types de ressources mais ne peut pas accorder l'acces, car il exclut les operations d'ecriture Microsoft.Authorization. Owner ajoute l'attribution de roles, Reader est en lecture seule et User Access Administrator ne gere que l'acces.

4. Quel role integre permet a une personne de voir chaque ressource d'un abonnement sans rien modifier ?

  • Reader (bonne réponse)
  • Contributor, qui autorise en plus la creation, la mise a jour et la suppression de ressources dans tout l'abonnement
  • Owner
  • User Access Administrator

Reader accorde un acces en lecture seule aux ressources sans aucune permission d'ecriture. Contributor et Owner autorisent tous deux les modifications, et User Access Administrator gere qui peut acceder aux ressources plutot que de les consulter.

5. Une equipe de securite doit attribuer et retirer des roles pour d'autres personnes dans un abonnement mais ne doit pas gerer les ressources elles-memes. Quel role de moindre privilege convient ?

  • User Access Administrator (bonne réponse)
  • Owner, puisque l'accorder fournit a la fois la gestion complete de chaque ressource et le controle des attributions d'acces pour tout le monde
  • Contributor
  • Reader

User Access Administrator peut gerer l'acces des utilisateurs aux ressources Azure (attribuer et retirer des roles) sans permission de gerer les ressources, respectant le moindre privilege. Owner est plus large que necessaire, Contributor ne peut pas attribuer de roles et Reader non plus.

6. Une attribution de role dans Azure RBAC est composee d'exactement trois parties. Quel ensemble les liste correctement ?

  • Principal de securite, definition de role et portee (bonne réponse)
  • L'identifiant de tenant, le proprietaire du compte de facturation et une liste de chaque abonnement present dans l'annuaire aujourd'hui
  • Sous-reseau, table de routage et NSG
  • Region, SKU et etiquette

Une attribution de role lie un principal de securite (qui) a une definition de role (quoi) a une portee (ou). Les autres options melangent des attributs de reseau, de facturation ou de ressource sans rapport.

Objectifs liés